Aller au contenu
Vous pensez être piraté en ce moment ? Diagnostic gratuit, réponse immédiate au téléphone — 07 51 13 37 69
Fiche pratique

Rançongiciel : que faire dans les premières heures

Fichiers chiffrés et rançon réclamée : les gestes des premières heures, pourquoi il ne faut pas payer, et les vraies chances de récupérer les données.

Dans l'ordre, tout de suite
  • Coupez le réseau (Wi-Fi ou câble) — pour que le chiffrement n'atteigne ni les disques externes ni les sauvegardes en ligne.
  • N'éteignez pas brutalement et ne formatez rien.
  • Ne payez pas, et ne répondez pas au message.
  • Photographiez l'écran — le message de rançon identifie la famille du logiciel.

Reconnaître un rançongiciel

Les fichiers changent d'extension (un nom bizarre ajouté à la fin), ne s'ouvrent plus, et un fichier texte ou une page apparaît dans chaque dossier pour réclamer un paiement, souvent en cryptomonnaie, avec un compte à rebours. Le fond d'écran est parfois remplacé par le même message.

À ne pas confondre avec la fausse alerte du navigateur qui bloque la page et affiche un numéro à appeler : celle-là n'a rien chiffré du tout — c'est une autre arnaque.

Un ordinateur portable fermé sur un bureau
Couper le réseau, ne pas éteindre : les deux premiers gestes.

Les premières heures

  1. Isoler. Débranchez le réseau de la machine touchée. Si d'autres ordinateurs partagent le même réseau, coupez-les aussi le temps de vérifier.
  2. Débrancher les disques externes qui ne sont pas encore touchés, sans les reconnecter.
  3. Évaluer l'étendue : quels dossiers sont chiffrés, depuis quand, et quelles sauvegardes existent.
  4. Conserver les preuves : le message de rançon, un fichier chiffré d'exemple, les dates. Ils servent à identifier la famille du rançongiciel et, s'il y a plainte, au dossier.
  5. Déposer plainte et signaler sur cybermalveillance.gouv.fr.

Pourquoi ne pas payer

La position des autorités françaises est constante, et elle tient en trois raisons :

  • Payer ne garantit rien : une partie des victimes ne reçoit jamais de clé, ou une clé qui ne déchiffre qu'une partie des fichiers.
  • Payer finance l'attaque suivante, chez vous ou chez quelqu'un d'autre.
  • Payer vous inscrit sur la liste de ceux qui paient : c'est une invitation à revenir.

Les vraies chances de récupérer les fichiers

Il faut être honnête : elles dépendent presque entièrement de deux choses.

  • Une sauvegarde saine et déconnectée. C'est la voie normale, et la seule fiable.
  • Un outil de déchiffrement gratuit pour la famille concernée. Le projet européen No More Ransom en publie plusieurs dizaines, mais tous les rançongiciels n'en ont pas.

Les « clichés instantanés » de Windows sont parfois exploitables, mais la plupart des rançongiciels récents les effacent en premier. Quant aux services qui promettent de tout récupérer contre paiement : beaucoup se contentent de payer la rançon à votre place, en prenant une marge.

Si vous êtes un professionnel

Deux obligations s'ajoutent : si des données personnelles ont pu être consultées ou rendues indisponibles, une notification à la CNIL est en principe requise sous 72 heures ; et votre assurance ainsi que vos clients concernés doivent être informés. Le constat écrit d'un audit sert de pièce à ce dossier.

Après

Une machine touchée par un rançongiciel ne se « nettoie » pas vraiment : dans la quasi-totalité des cas, la bonne décision est de sauvegarder ce qui peut l'être puis de réinstaller proprement. Et surtout de revoir la sauvegarde : c'est la seule protection qui fonctionne encore quand tout le reste a échoué — la règle 3-2-1.

À lire aussi : l'arnaque au faux support technique · compte Facebook piraté.

EA

Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.

Un doute ? Appelez

Vous êtes dans ce cas ? Ne restez pas seul avec ça.

Diagnostic gratuit au téléphone, et une réponse claire en cinq minutes.

07 51 13 37 69